歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
觀點
您現在位置 : 首頁 >
觀點
安華聯網解析SBOM管理對策,循序化解軟體供應鏈資安破口
2022 / 11 / 17
編輯部
隨著疫情加速數位轉型,使資安威脅持續加劇,為此各個國家或產業紛紛祭出更嚴謹的資安規範,要求聯網設備製造商需建立軟體物料清單(SBOM),以此為基礎來加強軟體供應鏈安全。
安華聯網技術長劉作仁表示,不可能只依賴單一作業(例如測試)來確保產品安全性;而是需要將資訊安全的文化注入到組織裡,透過持續運作與改善,才能達到目的。
值得一提,現今包括美、加、歐洲,乃至亞太區的日、韓、星及台灣,都已祭出有關軟體供應鏈安全的規定;譬如台灣衛福部在2021年5月發佈的「適用於製造業者之醫療器材網路安全指引」,明確要求業者必須提供SBOM,作為上市前審查資料。
利用SBOM,追蹤檢視開源套件安全問題
綜觀各國醫療設備資訊安全要求重點,皆蘊含生命週期概念,主張將安全嵌入到設備的需求、設計、實作、風險管理等前置流程,再藉由測試方法來驗證安全問題是否被處理完畢。但即便如此,仍難以在產品上市前發掘所有問題。故各大標準開始重視產品資安事件處理(Incident Response),從而提到如何透過SBOM,製造商可以在售出產品後,持續監控產品是否受到安全問題影響。
劉作仁說,深究SBOM之所以重要,在於現今製造商大量採用開源軟體套件,以加速產品開發。但令人憂心的,經統計高達78%開源軟體都被發現至少有一個安全漏洞,導致每個應用程式平均有64個漏洞;再者,開源軟體看似免費提供,但當你進行商業使用時,便必須遵循其授權規定,導致國外出現許多版權流氓,緊盯著你是否違規,藉機展開勒索,這些都是使用開源軟體時可能存在的問題。
但是製造商不可能因噎廢食而棄用開源軟體,所以需要透過SBOM,完整記錄自己或委外廠商使用的每一個開源套件,藉此建立軟體物料清單。日後若有安全漏洞被揭露,即可根據清單檢視自己的產品是否受影響。
可借助黑白箱掃描,加速建立開源風險清單
正確來說,SBOM是一個用於資訊交換的格式,大量使用在軟體供應鏈。我們可透過SBOM格式與上下游夥伴交換資料,讓他們知道我使用到哪些開源軟體,及這些軟體與產品的對應關係;接收者也可依據SBOM內容,檢視對應的授權要求及判斷是否受到已知安全問題的影響。因此SBOM不只用來列出清單,亦可描述產品與軟體套件的相依性關係。
如何建立開源軟體風險管理流程?劉作仁說,首先需建立開源風險清單,接著透過像是HERCULES SecSAM開源軟體風險管理平台,自動化分析清單中是否存在已知安全問題、違反授權規定的開源套件。今天你使用的開源套件也許一切安全,但未來哪天仍會有新的弱點出現,此時藉由SBOM與自動化平台,主動偵測開源套件裡是否存在新的安全問題,第一時間便可通知研發單位進行處理,而非被動地等待客戶或者是資安研究人員通知。
萬事起頭難,對研發同仁來說,建立軟體物料清單是一個痛苦的步驟,更是莫大的負擔。除可透過人工逐一盤點外,其實善用市面上的自動化軟體,可以減輕研發同仁的負擔。目前自動化軟體可以分為兩種分析方法,一是直接分析原始碼的內容,列舉使用到的開源套件有哪些,但是這對於外包給其他團隊開發而無法取得原始碼的情況下,便只能選擇第二個方式,透過二進位制檔案分析編譯後的韌體檔案(Binary),一樣可列出所使用到的開源套件。
畢竟這些自動化工具各有侷限,無法100%完整提供正確清單,因此不管今天選擇執行白箱原始碼掃描,或黑箱Binary檔案掃描,都有可能出現落差或誤判,仍需搭配研發人員檢視掃描結果的正確性。
利用自動化管理平台,有效控制開源軟體風險
針對盤點後的開源套件清單,可以匯入到管理平台,並利用平台所支援的SWID格式,將SBOM匯出給供應鏈夥伴或客戶,或者反過來請他人匯入清單,以利安全或研發團隊執行主動監控。
以HERCULES SecSAM為例,當清單匯入後,系統每日會自動與美國國家弱點資料庫(NVD)進行比對,協助用戶找出亟待修復的安全問題。所以在SBOM導入過程中,你往往會發現目前所使用的開源套件存在大量已知安全問題,針對這些問題,我們可藉由通用弱點評分系統(CVSS)來區分它們的嚴重程度,配合內部自己針對產品安全的處理程序,因應其風險等級展開對應的處置行動,借助Bug Tracking平台自動產生事件單,即時將重大風險與高風險的安全問題傳遞給研發單位,以便進行後續修正,讓軟體安全漏洞的處理更加自動化,也順勢提升它的可視性。
總括而論,我們可以善用自動化管理平台,有效解決開源軟體風險管控、SBOM管理等複雜問題,繼而整合第三方軟體弱點報告,介接問題追蹤管理系統的CI/CD工具,讓使用者以更彈性、更便利的方式,進行軟體安全漏洞的管理、追蹤及警示。
SBOM
軟體供應鏈
開源軟體
黑白箱掃描
醫療業
韌體安全
最新活動
2025.10.15
2025 金融資安發展論壇
2025.09.18
「密碼規範越嚴,反而更危險?」從稽核角度解讀帳號管理誤區與最佳實務
2025.09.23
漢昕科技X線上資安黑白講【零信任資安防線|FortiSIEM×FortiDLP打造全方位監控與資料防護】2025/9/23開講!
2025.09.24
資安攻防演練
2025.09.24
產品資安論壇:共築產品資安責任鏈
2025.09.25
面對勒索病毒威脅,資料遺失怎麼辦?3 招讓備份真的能用
2025.10.09
從駭客視角看社交工程:沒有演練,勒索病毒代價有多高?
2025.10.13
關鍵基礎設施-電力系統資安系列課程I(沙崙 X 成大太陽能系統)
2025.10.14
關鍵基礎設施-電力系統資安系列課程II(沙崙 X 成大饋線自動化系統)
2025.10.27
關鍵基礎設施-電力系統資安系列課程III(沙崙 X 成大 電驛系統)
2025.10.31
【雲端安全入門】CCSK 雲端安全知識證照培訓班
看更多活動
大家都在看
資安院發布「資安週報」 數據驅動台灣資安治理新模式
中國支持的新APT組織GhostRedirector,入侵全球Windows伺服器
Microsoft 推出 2025年9月 Patch Tuesday 每月例行更新修補包
AI驅動的惡意軟體攻擊「s1ngularity」已入侵2180個GitHub帳戶
中國駭客組織「鹽颱風」及UNC4841關聯的45個新惡意網域被揭露
資安人科技網
文章推薦
「資安雙認證」正夯!安永揭密SOC 2與ISO 27001企業必備資安評估標準
Palo Alto Networks 推出 Prisma Browser 防護高隱匿性威脅
Progress Software 發布 SaaS RAG 平台,助力各企業導入值得信賴且可驗證的生成式 AI